Dobrym rozwiązaniem jest po zalogowaniu przez przeglądarkę prostym kliknięciem dodać możliwość rejestracji telefonów/urządzeń - jest to mega wygodne i ogranicza jakąkolwiek konfigurację np. w aplikacji do minimum. Ale moim zdaniem dostęp do cloud.supla.org powinien być dodatkowo zabezpieczony pod względem logowania.
Teraz przychodzi @ o nieudanym logowaniu, ale jeśli ktoś zna hasło to może być zalogowanym a użytkownik może o tym nie wiedzieć.
Weryfikacja SMS to zapewne dodatkowy koszt, więc może po prostu dodać drugi etap logowania poprzez podanie kodu weryfikacyjnego (który można dowolnymi generatorami uzyskać - chociażby przy użyciu google authenticator). Klucze fizyczne do u2f to też ciekawy temat ale pewnie mało osób go posiada.
Po włączeniu takiej dwuetapowej weryfikacji można by również jednorazowo wygenerować kilka kluczy zapasowych - które by służyły do zalogowania w przypadku kiedy zapomni się hasła/straci dostęp do emaila czy też straci możliwość wygenerowania kodu do dwuetapowego logowania. Obecnie chyba jedyną opcją odzyskania konta to reset przez emaila - a co w przypadku utraty dostępu do emaila?
Gdyby do tego dorzucić opcję zapamiętania danego urządzenia (np. komputera domowego) dwuetapowe logowanie byłoby potrzebne tylko raz - a potem dla użytkownika byłoby "po staremu" - jednak dużo bezpieczniej gdyż nawet znając hasło nikt nie dostanie się do cloud.supla.org
Może warto w przyszłości coś takiego wprowadzić? Co o tym sądzicie? Zapraszam do dyskusji
